Мы медицинский стартап из Сан-Франциско, заказали разработку первой версии платформы онлайн-записи пациентов и телемедицины у внешней веб-студии. За четыре месяца работы заплатили порядка 55.000 долларов, проект сдали по ТЗ и передали нам репозиторий.
Сейчас планируем развивать продукт силами своего штата: наняли сеньора и двух стажеров. Но насколько чистый код нам передали (стек Node.js и React), нет ли там скрытых уязвимостей или архитектурного техдолга, который аукнется позже — оценить пока не можем.
Знаем, что для статического анализа существуют автоматические инструменты проверки кода, но дают ли они надежную картину? Как правильно выстроить процесс полного аудита качества и безопасности, или одних утилит будет недостаточно?